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(57) Abstract: The invention concerns a secure electronic entity (11) containing a time measuring unit (18) and comprising a unit 
(21) for certifying an information concerning a date or a time interval, the certifying unit (21) receiving from the time measuring 
unit (18) data concerning the date or the time interval and producing certification data of the information concerning a date or a time 
interval addressed to and external entity. The invention is applicable in particular to microcircuit cards. 
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(57) Abrege : Cette entite" 61ectronique securisee (11) contient une unite* (18) de mesure du temps et comporte une unite (21) de 
certification d'une donnee relative a une date ou une duree, l'unit6 (21) de certification recevant de l'unit£ (18) de mesure du temps 
des informations sur la date ou la duree et produisant des donnees de certification de la donnee relative a une date ou une duree 
destinies a une entity exterieure. Applications notamment aux cartes a microcircuit. 
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ENTITE ELECTRONIQUE SECURISEE 
PERMETTANT UNE CERTIFICATION DU TEMPS 

L'invention se rapporte S une entite electronique securisee perrnettant une 
5 certification du temps. En particulier, a cette fin, la mesure du temps est 
effective dans Tentite Electronique s6curisee. 

On entend ici une gestion du temps "dans" I'entite Electronique au sens oD 
cette gestion est independante de tout systeme exterieur de mesure du temps, 
qu'il s'agisse par exemple d'un genErateur de signal d'horloge ou de tout autre 

10 moyen de mesure du temps situ6 a I'extErieur par rapport & I'entite Electronique. 

Ces spEcificitEs permettent de rendre relativement inviolable PentitE 
Electronique objet de la prEsente invention. 

L'invention peut s ! appliquer & toute entity electronique sEcurisEe, comme, 
par exemple, une carte a microcircuit securisee. 

15 L'entitE Electronique sEcurisEe peut etre par exemple une carte a 

microcircuit sEcurisEe telle qu'une carte bancaire, une carte de contrSle d'acces, 
une carte d'identitE, une carte SIM (module d'identification de Tabonne, en 
anglais "Subscriber Identification Module") ou une carte memoire sEcurisEe (telle 
qu'une carte SD (Secured Digital) de Panasonic), ou peut etre une carte 

20 PCMCIA (architecture internationale de cartes-mEmoire d'ordinateurs individuels, 
en anglais "Personal Computer Memory Card International Architecture") 
sEcurisEe (par exemple, une carte IBM 4758). 

Un grand nombre duplications ont besoin de s ! assurer qu ! un utilisateur 
effectue une action dans une pEriode de temps donnee ou avant une date limite. 

25 Par exemple, pour le paiement des impots a distance, par voie 

Electronique, le contribuable doit se connecter au serveur du Ministere des 
Finances avant la date limite de paiement de I'impot et effectuer le paiement en 
ligne avant cette date. Le serveur s'assure lui-meme que le paiement a ete 
effectuE dans les dEIais. 

30 Une telle fagon de procEder peut devenir problematique lorsque beaucoup 

d'utilisateurs ont tendance a rEaliser les actions tous au meme moment, 
typiquement juste avant la date limite ou dans la fin de la periode autorisee. Le 
serveur ou les canaux de communication peuvent alors Etre saturEs, a moins de 
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prevoir, moyennant des coQts elev6s, des infrastructures de communication 
surdimensionn6es entre les utilisateurs et le serveur, afin d'absorber les pics de 
traficainsi engendtes. 

On pourrait aussi envisager d'utiliser Theure fournie par Tordinateur utilise 
5 par le contribuable pour se connecter au serveur du Ministere des Finances. 
Cependant, Theure donn6e par cet ordinateur pourrait etre facilement falsifiee. 

La pr6sente invention a pour but de remedier a ces inconv6nients, en 
rempla9ant, dans Texemple precedent, Theure fournie par Tordinateur par celle 
fournie et/ou certifiee par une entite electronique s6curisee. Pour ce faire, la 
10 ptesente invention integre dans Tentite electronique la mesure du temps. 

Dans ce but, invention propose une entite electronique securisee, 
remarquable en ce qu'elle contient une unite de mesure du temps et en ce 
qu'elle comporte une unite de certification d'une donnee relative a une date ou a 
une duree, Tunite de certification recevant de Tunite de mesure du temps des 
15 informations sur la date ou la duree et produisant des donnees de certification de 
cette donnee relative a une date ou une duree destinies a une entite exterieure. 

Uentite exterieure est typiquement celle od s'execute une application 
utilisant Tentite electronique s6curisee pour des besoins de certification de date 
ou de duree. L'application peut etre sous la forme d'un programme informatique 
20 executable ou sous forme de circuit electronique. 

Ainsi, la date est calcutee de fa<?on securis§e t car & Tinterieur de Tentite 
electronique s6curis§e, les tentatives de fraude consistant a falsifier la date sont 
evitees. 

Avantageusement, Tunite de certification est adaptee 3 fournir une date ou 
25 une duree certifi6e, ou a certifier Tauthenticite d ! une date ou d'une duree regue 
de Texterieur, ou encore a certifier qu f une action a ete r6alisee dans une periode 
de temps donnee ou avant une date limite. 

Selon une caracteristique particuliere, Tentite electronique securisee 
comporte en outre une unite de synchronisation. 
30 Cela permet de definir une reference de date commune entre Tentite 

electronique s6curis6e et Tapplication utilisant la date ou la duree £ certifier, ou 
Taction dont la date est & verifier. 
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Selon une caracteristique particultere, I'unite de certification met en ceuvre 
des moyens d'authentification, tels que des moyens de chiffrement ou un code 
d'authentification. 

Cela permet de garantir la provenance et I'integrite des donnees de 
5 certification revues par I'application en provenance de Pentite 6lectronique 
s6curisee. 

Avantageusement t I f unit6 de mesure du temps est adaptee a fournir une 
mesure du temps meme lorsque Tentit6 6lectronique n'est pas alimentee par une 
source d'energie exterieure. 
10 Avantageusement, I'unite de mesure du temps est adaptee a fournir une 

mesure du temps meme lorsque I'entite 6lectronique n'est pas alimentee 
electriquement. 

Avantageusement, I'unite de mesure du temps est adaptee a fournir une 
mesure du temps ind6pendamment de tout signal d'horloge exterieur. 
15 En ce sens, Tunite de mesure du temps est autonome, a la fois du point 

de vue de la mesure du temps et du point de vue de Palimentation electrique. 

En variante, on peut bien entendu pr6voir une pile et/ou une horloge dans 
l ! entit§ 6lectronique. 

L f unit6 de mesure du temps peut comporter un moyen de comparaison de 
20 deux dates, une date 6tant, de fagon g6n§rale, une expression du temps courant 
et ces deux dates s'entendant ici comme deux instants definis par rapport a une 
meme reference temporelle. 

Dans un mode de realisation prefere de la presente invention, Tentite 
6lectronique securis§e comporte au moins un sous-ensemble comprenant : 
25 un composant capacitif pr§sentant une fuite au travers de son espace 

dielectrique, des moyens permettant de coupler ce composant capacitif a une 
source d'energie 6lectrique pour etre charg6 par la source d^nergie electrique et 

un moyen de mesure de la charge residuelle du composant capacitif, 
cette charge residuelle 6tant au moins en partie representative du temps qui 
30 s'est 6coule apres que le composant capacitif a §te decouple de la source 
d'energie 6lectrique. 

Dans ce cas, le composant capacitif du sous-ensemble pr6cite ne peut 
§tre charge que lorsque I ! entit6 6lectronique s6curisee est coupl§e a la source 
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d'energie electrique. Cette dernfere peut etre exterieure a J'entite electronique 
s6curis6e, mais ce rVest pas imp6ratif : en variante, on peut pr6voir d'alimenter 
I'entite 6Iectronique par une pile dispos6e dans ou sur celle-ci. 

L'entite 6lectronique pourra etre pourvue d'un moyen de commutation 
5 pour decoupler le composant capacitif de la source d'energie electrique, cet 
6v6nement initialisant la mesure du temps. 

Plus g6neralement, la mesure du temps, c'est-a-dire la variation de 
charge du composant capacitif, commence des que, apres avoir et6 charg6, 
celui-ci se trouve 6Iectriquement isote de tout autre circuit et ne peut plus se 
10 decharger qu'a travers son propre espace dielectrique. 

Cependant, meme si, physiquement, la charge r6siduelle mesuree est liee 
a I'intervalle de temps ecoule entre I'isolement de Pelement capacitif et une 
mesure donnee de sa charge residuelle, un intervalle de temps mesur6 peut etre 
determine entre deux mesures, la premiere mesure determinant en quelque 
15 sorte une charge residuelle de reference. Le moyen de mesure de la charge 
residuelle du composant capacitif est mis en oeuvre lorsqu'on desire connaTtre 
un temps 6coule. 

Le moyen de mesure de la charge residuelle peut etre compris dans 
Tunite de mesure du temps mentionnee plus haut. 

20 Dans le mode prefere de realisation, le moyen de mesure de la charge 

residuelle comprend un transistor a effet de champ dont la grille est connectee & 
une borne du composant capacitif, c ! est-a-dire a une "armature" d'une capacite. 

Une telle capacite peut etre realisee en technologie MOS et son espace 
dielectrique peut alors etre constitu6 par un oxyde de silicium. Dans ce cas, il est 

25 avantageux que le transistor & effet de champ soit realise egalement en 
technologie MOS. La grille du transistor & effet de champ et Parmature" du 
composant capacitif MOS sont reliees et constituent une sorte de grille flottante 
qui peut etre connectee & un composant permettant d'injecter des porteurs de 
charge. 

30 On peut aussi faire en sorte qu'il n'existe aucune connexion Electrique & 

proprement parler avec Tenvironnement exterieur. La connexion de la grille 
flottante peut §tre remplacee par une grille de controle (6lectriquement isolee) 
qui vient charger la grille flottante, par exemple par effet tunnel ou par "porteurs 
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chauds". Cette grille permet de faire transiter des porteurs de charge vers la 
grille flottante commune au transistor & effet de champ et au composant 
capacitif. Cette technique est bien connue des fabricants de memoires de type 
EPROM ou EEPROM. 
5 Le transistor a effet de champ et le composant capacitif peuvent 

constituer une unite integr6e dans un microcircuit compris dans Pentit6 
6lectronique securisee ou faisant partie d'un autre microcircuit loge dans une 
autre entite s6curis6e, telle qu ! un serveur. 

A certains instants, p6riodiques ou non, lorsque Tentite 6lectronique 

10 securisee est couplfee & une source d'energie electrique exterieure, le 
composant capacitif est charge a une valeur pr6d6termin6e, connue ou mesuree 
et m6morisee, et le moyen de mesure de la charge residuelle est reli6 a une 
borne de ce composant capacitif. 

Puis le moyen de mesure de la charge residuelle, notamment le transistor 

15 a effet de champ, n'est plus alimente mais sa grille reliee a la borne du 
composant capacitif est portee a une tension correspondant a la charge de celui- 
ci. 

Le composant capacitif se d6charge lentement au travers de son propre 
espace dtelectrique de sorte que la tension appliqu6e sur la grille du transistor a 
20 effet de champ diminue progressivement. 

Lorsqu'une tension Electrique est ^ nouveau appliquee entre le drain et la 
source du transistor 3 effet de champ, un courant electrique allant du drain vers 
la source (ou dans le sens contraire selon les cas) est engendre et peut etre 
recueilli et analyst. 

25 La valeur du courant electrique mesure depend des parametres 

technologiques du transistor a effet de champ et de la difference de potentiel 
entre le drain et la source, mais aussi de la tension entre la grille et le substrat. 
Le courant depend done des porteurs de charge accumules dans la grille 
flottante commune au transistor a effet de champ et au composant capacitif. Par 

30 consequent, ce courant de drain est aussi repr§sentatif du temps qui s ! est 6coul6 
entre une date de reference et la date courante. 

Le courant de fuite d'une telle capacite depend bien sOr de P§paisseur de 
son espace dielectrique mais 6galement de tout autre parametre dit 
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technologique tel que les longueurs et surfaces de contact des elements du 
composant capacitif. II faut egalement prendre en compte ('architecture 
tridimensionnelle-des contacts de ces parties, qui peut indulre des phenomenes 
modifiant les parametres du courant de fuite (par exemple, modification de la 
5 valeur de la capacite dite tunnel). Le type et la quantite des dopants et des 
defauts peuvent etre modules pour modifier les caracteristiques du courant de 
fuite. 

Les variations de temperature ont aussi une influence, plus precisement la 
moyenne des apports d'energie calorifique appliques a I'entite electronique 

10 securisee. En fait, tout parametre intrinseque a la technologie MOS peut etre 
source de modulation du processus de la mesure du temps. 

Avantageusement, I'epaisseur de la couche isolante du transistor a effet 
de champ est notablement superieure (par exemple environ trois fois superieure) 
a I'epaisseur de la couche isolante du composant capacitif. 

15 Quant a I'epaisseur de la couche isolante du composant capacitif, elle est 

avantageusement comprise entre 4 et 10 nanometres. 

Pour obtenir une information sensiblement uniquement representative du 
temps, on peut prevoir, dans une variante de realisation, au moins deux sous- 
ensembles tels que definis ci-dessus, exploites "en parallele". Les deux 

20 composants capacitifs sensibles a la temperature sont definis avec des fuites 
differentes, toutes choses egales par ailleurs, c'est-a-dire que leurs espaces 
dielectriques (epaisseur de la couche d'oxyde de silicium) ont des epaisseurs 
differentes. 

A cet effet, selon une disposition avantageuse de I'invention, I'entite 
25 electronique definie ci-dessus est remarquable en ce qu'elle comporte : 
au moins deux sous-ensembles precites comprenant chacun : 

un composant capacitif presentant une fuite au travers de son 
espace dielectrique, des moyens permettant de coupler ce composant 
capacitif a une source d'energie electrique pour etre charge par cette 
30 source d'energie electrique et 

un moyen de mesure de la charge residuelle du composant 
capacitif, cette charge residuelle etant au moins en partie representative 
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du temps qui s'est 6couie apres que Je composant capacitif a ete 
d6coupI6 de la source d'6nergie eiectrique, 

ces sous-ensembles comprenant des composants capacitifs presentant 
des fuites differentes au travers de leurs espaces dielectriques respectifs, 
5 et en ce que I'entite electronique securis6e comporte en outre : 

des moyens de traitement des mesures des charges rdsiduelles 
respectives de ces composants capacitifs, pour extraire de ces mesures une 
information sensiblement independante des apports calorifiques appliques a 
I'entite electronique s§curis^e pendant le temps ecouie. 
10 Par exemple, les moyens de traitement peuvent comporter un tableau de 

valeurs de temps m6morisees, ce tableau etant adresse par ces mesures 
respectives. Autrement dit, chaque couple de mesures designe une valeur de 
temps m6morisee independante de la temperature et des variations de 
temperature pendant la periode mesuree. Uentite electronique comporte 
15 avantageusement une memoire associee a un microprocesseur et une partie de 
cette m6moire peut etre utilisee pour memoriser le tableau de valeurs. 

En variante, les moyens de traitement peuvent comporter un logiciel de 
calcul programme pour ex6cuter une fonction predeterminee permettant de 
calculer information temps, sensiblement independante des apports 
20 calorifiques, en fonction des deux mesures pr6cit§es. 

Dans un mode particulier de realisation, Pentite electronique securisee est 
portable. On peut ainsi tirer parti de tous les avantages pratiques de la 
portabilite, et par exemple transporter dans une poche ou un portefeuille des 
moyens de certification du temps sans avoir besoin de se connecter £ un 
25 serveur. 

^invention est particulierement adaptee a s'appliquer aux cartes a 
microcircuit Uentite electronique s6curisee peut etre une carte 3 microcircuit 
telle qu'une carte bancaire, une carte de controle d'acces, une carte d'identite, 
une carte SIM ou une carte memoire (telle qu'une carte SD de Panasonic), ou 
30 peut comprendre une carte a microcircuit, ou encore peut etre d'un autre type, 
par exemple, etre une carte PCMCIA (telle qu ! une carte IBM 4758). 

Uinvention est en outre remarquable par son niveau dintegration. 
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D'autres aspects et avantages de I'invention apparaTtront a la iecture de ia 
description detaillee qui suit de modes particuliers de realisation, donnes a titre 
d'exemples non limitatifs. La description est faite en reference aux dessins qui 
I'accompagnent, dans lesquels : 
5 - la figure 1 est un synoptique representant, dans un mode particulier 

de realisation, une entite electronique securisee conforme a la presente 
invention ; 

la figure 2 est un schema-bloc d'une carte a microcircuit a laquelle 
peut s'appliquer I'invention, dans un mode particulier de realisation ; 
10 - la figure 3 est un schema de principe d'un sous-ensemble que I'entite 

electronique securisee peut comporter dans un mode particulier de realisation ; 
et 

la figure 4 est un schema-bloc d'une variante du mode de realisation 
des figures 1 et 2. 

15 Comme le montre la figure 1, dans un mode particulier de realisation, une 

entite electronique securisee 1 1 conforme a la presente invention contient une 
unite 18 de mesure du temps. 

L'unite 18 ou cellule de mesure du temps est independante de tout 
systeme exterieur de mesure du temps, qu'il s'agisse par exemple d'un 

20 generateur de signal d'horloge ou de tout autre moyen de mesure du temps situe 
a I'exterieur par rapport a la carte. 

L'entit6 electronique securisee 11 comporte en outre une unite 21 de 
certification, qui recoit de l'unite 18 de mesure du temps des informations sur le 
temps ecoule (la date ou une duree). 

25 Conformement a la presente invention, l'unite de certification 21 est 

adaptee a fournir une date ou une duree certifiee, ou a certifier I'authenticite 
d'une date ou d'une duree recue de I'exterieur, ou a certifier qu'une action a ete 
realisee dans une periode de temps donnee ou avant une date limite. 

De preference, I'entite electronique securisee 11 comporte une unite 18a 

30 de synchronisation, c'est-a-dire des moyens permettant la mise a I'heure de 
l'unite 18 de mesure du temps. Cette synchronisation peut avoir lieu une seule 
fois au debut de la vie de I'entite electronique, ou bien a un instant donne, ou 
bien a divers instants. 
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L'unite 18a de synchronisation peut etre constitute par des moyens 
d'affectation d'une valeur de decalage (en anglais "offset') dans un registre, cette 
valeur de decalage etant ensuite additionnee a la mesure du temps ecoule 
depuis la charge de l'unite 18 de mesure du temps pour obtenir une date 
courante. 

L'unite 18a de synchronisation peut egalement lire la cellule de mesure du 
temps (qui va etre decrite ci-apres en detail dans un mode particulier de 
realisation) en cours de decharge et copier la valeur initiate lue ou la date 
associee dans un registre, cette valeur initiate etant ensuite soustraite de la 
mesure du temps ecoule depuis la charge de l'unite 18 de mesure du temps pour 
obtenir une date courante. Cette synchronisation peut etre realisee par 
connexion securisee a un serveur ou un terminal. 

En variante, l'unite 18 de synchronisation peut egalement reinitialiser la 
date, par exemple en rechargeant la cellule de mesure du temps. 

L'unite 18a de synchronisation peut en outre comporter des moyens 
adaptes a verifier I'unicite des messages echanges avec ('application, de facon a 
eviter qu'un message deja recu et copie frauduleusement soit pris en compte 
une deuxieme fois de facon non autorisee. II peut s'agir typiquement d'un 
compteur de messages, un numero etant insere dans chaque message envoye 
a I'application et increments a chaque envoi de message. 

L'entite electronique securisee 11 peut, par exemple sur requete de 
I'application utilisant l'entite electronique securisee, laquelle est situee par 
exemple sur un terminal associe, collaborer avec I'application pour certifier qu'un 
utilisateur effectue une action dans une periode de temps donnee ou avant une 
date limite. 

Sur requete de I'application, l'entite electronique securisee 11 peut ainsi : 
- fournir une date ou une duree certifiee : typiquement, la date retournee 
par l'entite electronique est accompagnee d'un code d'authentification de la date 
(obtenu par une technique connue de I'homme du metier, en utilisant par 
exemple une fonction de hachage telle que SHA-1 ou MD-5, et un algorithme de 
signature tel que I'algoritbme RSA). La date et le code d'authentification sont 
retournes sous forme cryptee afin de garantir la securite de la communication, 
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- valider une date ou une duree donnee -par Tapplication : typiquement, 
aprSs avoir verifie la vraisemblance de la date ou de la dur6e donnee par 
Tapplication en utilisant les donn6es regues de Tunite 18 de mesure du temps, 
Tentite electronique securisee 1 1 retourne un code d ! authentification de la date 

5 regue (obtenu par une technique connue de Phomme du metier, en utilisant par 
exemple une fonction de hachage telle que SHA-1 ou MD-5, et un algorithme de 
signature tel que Talgorithme RSA), 

- certifier qu f une action a ete r6alisee dans une periode de temps 
donnee ou avant une date limite : typiquement, I'entite electronique retourne, 

10 eventuellement ulterieurement, un code d'authentification de la date et des 
donnees representatives de Taction (ce code etant obtenu par une technique 
connue de Thomme du metier, en utilisant par exemple une fonction de hachage 
telle que SHA-1 ou MD-5, et un algorithme de signature tel que Talgorithme 
RSA). Les donnees representatives de Taction et le code d'authentification sont 

15 retournes sous forme cryptee afin de garantir la security de la communication. 
L'entite electronique regoit par exemple directement les donnees representatives 
de Taction en provenance de I'application. Dans le mode particulier de realisation 
ou Tentite electronique est une carte & microcircuit, ces donnees representatives 
peuvent etre envoyees par Tapplication et communiquees £ la carte sous forme 

20 de commandes du type APDU. En variante, Tentite electronique peut reconnaTtre 
elle-m§me Taction et calculer les donnees representatives de cette action. 

On decrit maintenant, & titre d'exemples nullement limitatifs, trois 
applications possibles de la presente invention. 

Dans le domaine des courses hippiques, considerons un joueur qui 

25 s'inscrit avec son telephone portable en debut de journee aupres du serveur d'un 
hippodrome. La carte SIM associee au telephone portable regoit sous forme 
chiffree une heure de reference et un code d'authentification de cette heure de 
reference (permettant a la carte de verifier que Theure de reference est bien 
fournie par le serveur de Thippodrome). La carte SIM dechiffre Theure et 

30 Tassocie a T6tat de la charge de la cellule de mesure du temps. Uheure et la 
charge sont inscrites dans un fichier en EEPROM. On procede ainsi a la 
synchronisation de la carte SIM et du serveur de Thippodrome. Le joueur precise 
aussi au serveur la somme maximale qu'il souhaite jouer (cette somme sera 
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debitee du compte du joueur si celui-ci ne se reconnecte pas au reseau dans les 
jours qui viennent) et cette somme est aussi ecrite dans le fichier en EEPROM. 

Plus tard dans la journee, le joueur parie au moyen de son telephone 
portable en indiquant le numero de la course, le numero du cheval ainsi que la 
5 somme qu'il souhaite parier. La carte SIM soustrait alors la somme inscrite dans 
le fichier en EEPROM du montant du pari. Des que le credit restant au joueur 
devient negatif ou nul, la carte SIM refuse de prendre en compte le pari. La carte 
SIM memorise egalement les donnees du pari, par exemple un ordre d'arrivee 
de chevaux anticipe par le joueur. 

10 Ensuite, la carte SIM determine I'heure du pari en comparant la charge 

actuelle de la cellule avec la charge de reference et I'heure inscrites dans le 
fichier en EEPROM. 

Cette heure, ainsi que les donnees du pari, sont chiffr6es puis sont 
envoyees au serveur de I'hippodrome par la carte SIM, eventuellement apres 

15 I'heure limite de fin de jeu de la course consideree, c'est-a-dire apres la cloture 
des parts. La carte SIM envoie egalement un code d'authentification de I'heure et 
des donnees du pari. Pour des raisons de securite, le code d'authentification est 
egalement envoy6 sous forme chiffr§e. 

Le serveur recoit ces informations et dechiffre les donnees du pari et 

20 I'heure a laquelle a ete effectue le pari. Le serveur verifie egalement le code 
d'authentification recu afin de s'assurer que ces informations ont bien ete 
envoyees par la carte, et non de facon frauduleuse. Si I'heure dechiffree indique 
que le pari a ete fait avant la cloture des paris pour la course consider6e, le 
serveur valide le pari ; sinon, il le rejette. 

25 Ainsi, en vertu de la pr§sente invention, le joueur n'est pas oblige d'etre 

physiquement present a I'hippodrome et/ou d'etre relie au serveur durant le pari. 
Par exemple, au moment du pari, le telephone du joueur peut se trouver dans 
une r6gion non couverte par le reseau de telephonie mobile, ou bien le serveur 
peut etre sature. Cela n'empechera pas le joueur de faire valider son pari, car la 

30 carte SIM conservera en EEPROM les informations relatives au pari et des que 
le telephone reviendra dans la zone de couverture du reseau, ou des que le 
serveur sera a nouveau disponible, la carte SIM enverra au serveur les donnees 
relatives au pari. 



WO 2004/066195 ^^FR2003/003657 

12 

Dans le domaine des elections faites par telephone portable, par exemple 
' dans le cadre de certaines emissions televisees, a un moment donne, un 
electeur recoit sur son telephone un message lui indiquant qu'il peut voter et ce. 
jusqu'a une certaine date limite. Avec ce message, la date et I'heure courante 
sont aussi transmises, sous forme chiffree. La carte SIM du telephone portable 
recoit ce message et dechiffre la date. Elle associe alors la charge de la cellule 
avec cette date et ecrit ces deux donnees dans un fichier en EEPROM. La 
synchronisation avec I'entite ayantfourni le message est ainsi realisee. 

Au moment du vote, la carte SIM associe la charge courante de la cellule 
de mesure du temps avec une date en fonction de la charge et de la date de 
reference contenues dans le fichier en EEPROM. Cette date, le choix de 
I'electeur, ainsi qu'un code d'authentification de cette date et de ce choix, sont 
chiffres puis envoyes au serveur. 

A reception, le serveur dechiffre la date et le choix de I'electeur, verifie le 
code d'authentification, puis accepte ou refuse le vote suivant la valeur de la 
date. 

De meme que dans I'exemple precedent, le vote peut etre effectue sans 
que le telephone de I'electeur soit immediatement connecte au serveur, 
memorise, puis transmis au serveur quelques jours plus tard. 

Dans le domaine des logiciels a duree d'utilisation limitee, au debut de 
I'utilisation du logiciel, une carte a microcircuit, associee a I'ordinateur sur Jequel 
on faitfonctionner le logiciel, recharge la cellule de mesure du temps. 

Ensuite, a tout instant au cours de I'utilisation du logiciel, la carte peut lire 
la charge courante de la cellule de mesure du temps, pour obtenir la duree 
d'utilisation actuelle du logiciel. Par exemple sur demande du logiciel, la carte 
renvoie cette duree au logiciel accompagnee d'un code d'authentification, le tout 
sous forme chiffree. Le logiciel dechiffre la duree recue et verifie le code 
d'authentification recu afin de s'assurer que ces donnees sont bien fournies par 
la carte. Si cette duree d'utilisation est inferieure a la duree autorisee alors le 
logiciel continue de fonctionner normalement ; sinon, le logiciel ne peut plus 
fonctionner. 

Le logiciel peut aussi demander a la carte de valider la date fournie par le 
terminal sur lequel le logiciel fonctionne. Par exemple, la carte peut verifier que 
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la date fournie par le terminal est celle mesur6e par la carte & ± 24 heures pres, 
si la licence d'utilisation du logiciel est conced6e par exemple pour une dur£e 
d'un an. Ainsi, la carte a microcircuit n'a pas besoin de mesurer le temps avec 
une tres grande precision. 
5 II est a noter qu'il existe beaucoup de variantes dans ('utilisation de la 

cellule de mesure du temps : on peut utiliser une cellule chargee au debut de la 
vie de la carte, ou une cellule qui se recharge au moment de la synchronisation 
(par exemple, lors de I'inscription au serveur de Phippodrome dans I'exemple des 
courses hippiques, lors de la reception du message indiquant la possibility de 

10 voter dans I'exemple des votes eiectroniques, ou au debut de Tutilisation du 
logiciel dans Pexemple des logiciels & dur6e d'utilisation limitee). Dans I'exemple 
des logiciels £ dur6e d'utilisation limitee, au cas oil on considdre plusieurs 
logiciels, on peut utiliser plusieurs cellules de mesure du temps, chacune etant 
dediee a un logiciel specifique. 

15 La figure 2 iilustre une entite electronique s6curisee 11 conforme a la 

presente invention, dans un mode particulier de realisation ou cette entite est 
une carte a microcircuit. L'entite electronique securisee 1 1 comporte une unite 
12 lui permettant d'etre couplee & une source d'energie electrique exterieure 16. 
Dans le mode particulier de realisation represents, l'entite electronique 

20 s6curis6e 11 comporte des plages de raccordement metalliques susceptibles 
d'etre connectees a une unite formant un lecteur de carte. Deux de ces plages 
de raccordement 13a, 13b sont r6serv6es & I'alimentation electrique du 
microcircuit, la source d'energie Electrique etant logee dans un serveur ou autre 
dispositif auquel Tentite electronique securis6e est momentanernent raccordee. 

25 Ces plages de raccordement peuvent etre remplac6es par une antenne logee 
dans I'epaisseur de la carte et susceptible de fournir au microcircuit Tenergie 
electrique n6cessaire a son alimentation tout en assurant la transmission 
bidirectionnelle de signaux radiofrequence permettant les echanges 
d'informations. On parle alors de technologie sans contact. 

30 Le microcircuit comprend un microprocesseur 14 associe de fa?on 

classique & une memoire 15. 
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Dans un exemple particulier de realisation, I'entite electronique securisee 
11 comporte au moins un sous-ensemble 17 (ou est associee a un tel sous- 
ensemble) charge de la mesure du temps. 

Le sous-ensemble 17, qui est represents plus en detail sur la figure 3, est 
5 done loge dans I'entite electronique securisee 11. II peut faire partie du 
microcircuit et etre realise dans la meme technologie d'integration que celui-ci. 

Le sous-ensemble 17 comprend un composant capacitif 20 presentant 
une fuite au travers de son espace dielectrique 24 et une unite 22 de mesure de 
la charge residuelle de ce composant 20. 
10 Cette charge residuelle est au moins en partie representative du temps 

ecoule apres que le composant capacitif 20 a ete decouple de la source 
d'energie electrique. 

Le composant capacitif 20 est charge par la source d'energie electrique 
exterieure soit par connexion directe, comme dans I'exemple decrit, sort par tout 
15 autre moyen qui peut amener a charger la grille. L'effet tunnel est une methode 
permettant de charger la grille sans connexion directe. Dans I'exemple, la charge 
du composant capacitif 20 est pilotee par le microprocesseur 14. 

Dans I'exemple, le composant capacitif 20 est une capacite realisee 
suivant la technologie MOS. L'espace dielectrique 24 de cette capacite est 
20 constitue par une couche d'oxyde de silicium deposee a la surface d'un substrat 
26 constituant une des armatures du condensateur. Ce substrat 26 est ici 
connecte a la masse, e'est-a-dire a une des bornes d'alimentation de la source 
d'energie electrique exterieure, lorsque celle-ci se trouve raccordee a la carte. 
L'autre armature du condensateur est un depdt conducteur 28a applique sur 
25 l'autre face de la couche d'oxyde de silicium. 

Par ailleurs, I'unite 22 de mesure mentionnee precedemment comprend 
essentiellement un transistor 30 a effet de champ, ici realise suivant la 
technologie MOS, comme la capacite. La grille du transistor 30 est connectee a 
une borne du composant capacitif 20. Dans I'exemple, la grille est un depot 
30 conducteur 28b de meme nature que le depdt conducteur 28a qui, comme 
indique ci-dessus, constitue une des armatures du composant capacitif 20. 

Les deux depdts conducteurs 28a et 28b sont relies I'un a l'autre ou ne 
constituent qu'un seul et meme depdt conducteur. Une connexion 32 reliee au 
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microprocesseur 14 permet d'appliquer une tension a ces deux dep6ts 28a et 
28b, pendant un court intervalle de temps necessaire pour charger le composant 
capacitif 20..L'application de cette tension est pilotee par le microprocesseur 14. 
Plus generalement, la connexion 32 permet de charger le composant 
5 capacitif 20 a un moment choisi, sous la commande du microprocesseur 14 et 
c'est a partir du moment oD cette connexion de charge est coupee par le 
microprocesseur 14 (ou lorsque I'entite electronique securisee 1 1 est decouplee 
dans son ensemble de toute source d'alimentation electrique) que la decharge 
du composant capacitif 20 au travers de son espace dielectrique 24 commence, 
10 cette perte de charge electrique etant representative du temps ecoule. La 
mesure du temps implique la mise en conduction momentanee du transistor 30, 
ce qui suppose la presence d'une source d'energie electrique appliquee entre 
drain et source. 

Le transistor 30 a effet de champ en technologie MOS comporte, outre la 

1 5 grille, un espace dielectrique de grille 34 separant cette derniere d'un substrat 36 
dans lequel sont definies une region de drain 38 et une region de source 39. 
L'espace dielectrique de grille 34 est constitue par une couche isolante d'oxyde 
de silicium. La connexion de source 40 appliquee a la region de source 39 est 
reliee a la masse et au substrat 36. La connexion de drain 41 est reliee a un 

20 circuit de mesure du courant de drain qui comporte une resistance 45 aux 
bomes de laquelle sont connectees les deux entrees d'un amplificateur 
differentiel 46. La tension delivree a la sortie de cet amplificateur est done 
proportionnelle au courant de drain. 

La grille 28b est mise en position flottante pendant qu'on mesure le temps 

25 ecoule. Autrement dit, aucune tension n'est appliquee a la grille pendant cette 
meme mesure. En revanche, puisque la grille est connectee a une armature du 
composant capacitif 20, la tension de grille pendant cette meme mesure est 
egale a une tension qui se developpe entre les bornes du composant capacitif 
20 et qui resulte d'une charge initiate de celui-ci realisee sous le contrdle du 

30 microprocesseur 14. 

L'epaisseur de la couche isolante du transistor 30 est notablement plus 
grande que celle du composant capacitif 20. A titre d'exemple non limitatif, 
l'epaisseur de la couche isolante du transistor 30 peut etre environ trois fois 
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superieure a I'epaisseur de la couche isolante du composant capacitif 20. Selon 
I'application envisagee, I'epaisseur de la couche isolante du composant capacitif 
20 est comprise entre 4 et 10 nanometres, environ. 

Lorsque le composant capacitif 20 est charge par la source d'energie 
electrique exterieure et apres que la connexion de charge a ete coupee sous la 
commande du microprocesseur 14, la tension aux bornes du composant 
capacitif 20 diminue lentement au fur et a mesure que ce dernier se decharge 
progressivement au travers de son propre espace dielectrique 24. La decharge 
au travers de I'espace dielectrique 34 du transistor 30 a effet de champ est 
negligeable compte tenu de I'epaisseur de ce dernier. 

A titre d'exemple nullement limitatif, si, pour une epaisseur d'espace 
dielectrique donnee, on charge la grille et I'armature du composant capacitif 20 a 
6 volts a un instant t = 0, le temps associe a une perte de charge de 1 volt, c'est- 
a-dire un abaissement de la tension a une valeur de 5 volts, est de I'ordre de 
24 secondes pour une epaisseur de 8 nanometres. 

Pour des epaisseurs differentes, on peut dresser le tableau suivant : 



Duree 


1 heure 


1 journee 


1 semaine 


1 mois 


Epaisseur d'oxyde 


8,17 nm 


8,79 nm 


9,17 nm 


9,43 nm 


Precision sur le temps 


1,85% 


2,09 % 


2,24 % 


3,10% 



20 



25 



La precision depend de I'erreur commise sur la lecture du courant de drain 
(0,1 % environ). Ainsi, pour pouvoir mesurer des temps de I'ordre d'une semaine, 
on peut prevoir une couche d'espace dielectrique de I'ordre de 9 nanometres. 

La figure 3 montre une architecture particuliere qui utilise une connexion 
directe a la grille flottante (28a, 28b) pour y appliquer un potentiel electrique et 
done y faire transiter des charges. On peut aussi proceder a une charge 
indirecte, comme mentionne precedemment, grace a une grille de contrdle 
remplacant la connexion directe, selon la technologie utilisee pour la fabrication 
des cellules EPROM ou EEPROM. 

La variante de la figure 4 prevoit trois sous-ensembles 17A, 17B, 17C, 
chacun associe au microprocesseur 14. Les sous-ensembles 17A et 17B 
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eomprennent des composants capacitifs presentant des ifuites relativement 
faibles pour permettre des mesures de temps relativement longs. 

Cependant, ces composants capacitifs sont generalement sensibles aux 
variations de temperature. Le troisieme sous-ensemble 17C comporte un 
composant capacitif presentant un espace dielectrique tres faible, inferieur a 5 
nanometres. II est de ce fait insensible aux variations de temperature. Les deux 
composants capacitifs des sous-ensembles 17A, 17B presentent des fuites 
differentes au travers de leurs espaces dielectriques respectifs. 

En outre, Pentite electronique securisee comporte un module de 
traitement des mesures des charges residuelles respectives presentes dans les 
composants capacitifs des deux premiers sous-ensembles 17A, 17B. Ce module 
de traitement est adapte a extraire de ces mesures une information 
representative des temps et sensiblement independante des apports calorifiques 
appliques a I'entite electronique securisee pendant le temps ecoule. 

Dans I'exemple, ce module de traitement se confond avec le 
microprocesseur 14 et la memoire 15. En particulier, un espace de la memoire 
15 est reserve a la memorisation d'un tableau T a double entree de valeurs de 
temps et ce tableau est adresse par les deux mesures respectives issues des 
sous-ensembles 17A et 17B. Autrement dit, une partie de la memoire comporte 
un ensemble de valeurs de temps et chaque valeur correspond a un couple de 
mesures resultant de la lecture du courant de drain de chacun des deux 
transistors des sous-ensembles 17A, 17B sensibles a la temperature. 

Ainsi, au debut d'une operation de mesure du temps ecoule, les deux 
composants capacitifs sont charges, a une valeur de tension predetermine, par 
la source d'energie electrique exterieure, via le microprocesseur 14. Lorsque !a 
carte a microcircuit est decouplee du serveur ou lecteur de carte ou autre entite, 
les deux composants capacitifs restent charges mais commencent a se 
decharger au travers de leurs propres espaces dielectriques respectifs et, au fur 
et a mesure que le temps s'ecoule, sans que la carte a microcircuit soit utilisee, 
la charge residuelle de chacun des composants capacitifs decroit mais 
differemment dans Tun ou I'autre, en raison des fuites differentes determinees 
par construction. 
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Lorsque la carte est a nouveau couplee a une source d'energie electrique 
exterieure, les charges residuelles des deux composants capacitifs sont 
representatives du meme intervalle de temps qu'on cherche a determiner mais 
different en raison des variations de temperature qui ont pu se produire pendant 
toute cette periode de temps. 

Pour chaque couple de valeurs de courant de drain, le microcircuit va 
chercher en memoire, dans le tableau T mentionne precedemment, la valeur de 
temps correspondante. 

II n'est pas necessaire de memoriser le tableau T. Par exemple, le module 
de traitement, c'est-a-dire essentiellement le microprocesseur 14, peut 
comporter une partie de logiciel de calcul d'une fonction predetermine 
permettant de determiner ladite information sensiblement independante des 
apports calorifiques en fonction des deux mesures. 

Le troisieme sous-ensemble 17C comporte, comme decrit plus haut, un 
espace dielectrique extremement mince le rendant insensible aux variations de 
temperature. 

D'autres variantes sont possibles. En particulier, si on veut simplifier le 
sous-ensemble 17, on peut envisager de supprimer le composant capacitif 20 en 
tant que tel. car le transistor 30 a effet de champ peut lui-meme etre considere 
comme un composant capacitif avec la grille 28b et le substrat 36 en tant 
qu'armatures, ces dernieres etant separees par I'espace dielectrique 34. Dans ce 
cas, on peut considerer que le composant capacitif et I'unite de mesure sont 
confondus. 

On peut mesurer le temps ou une duree ecoule depuis une date de 
reference, par exemple la date de la synchronisation, de diverses facons. 

Une premiere possibility consiste a charger la cellule qui mesure le temps 
une fois, lors de la premiere mise en service de I'entite electronique. A chaque 
instant, I'etat de la charge de la cellule de mesure du temps est representatif du 
temps ecoule depuis la premiere mise en service. 

Une deuxieme possibilite consiste a recharger la cellule a chaque mise 
sous tension de I'entite electronique securisee. On mesure ainsi des temps plus 
courts, qu'on vient cumuler: a chaque mise sous tension, le temps ecoule 
depuis la derniere mise sous tension de I'entite electronique securisee est 
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mesure, puis Je composant capacftif est recharge. On accumule les temps ainsi 
mesures dans un emplacement de la memoire non volatile de I'entite 
electron ique. 

Cet emplacement memoire memorise ainsi le temps ecoule depuis la 
5 premiere mise sous tension et permet de connaTtre a tout moment le temps 
ecoule. 

Le temps qui s'ecoule entre I'instant de mesure de la charge du 
composant capacitif et le moment de sa recharge est parfois non negligeable. 
Pour prendre en compte cet intervalle de temps, on peut utiliser un second 
10 composant dont la fonction sera de prendre le relais du premier pendant cet 
intervalle de temps. 

On peut egalement utiliser une cellule par besoin de validation ou de 
certification. Dans ce cas, on rechargera de preference chaque cellule lors de la 
synchronisation. 

15 ° n P eut Egalement prevoir d'utiliser des composants capacitifs de 

precisions differentes afin d'ameliorer la precision de la mesure : on choisira, 

parmi plusieurs mesures, celle obtenue a partir du composant le plus precis qui 

n'est pas decharge. 

D'autres variantes, a la portee de I'homme du metier, sont possibles. 
20 Ainsi ' conformement a I'invention, I'utilisation du compteur de temps a 

I'interieur de la carte permet d'ameliorer la securite puisque le decompte du 

temps est difficile a falsifier. 

L'entite electronique securisee conforme a la presente invention peut 

coop§rer avec une ou plusieurs autres entites securisees qui, en fonction du 
25 resultat de la certification, concederont ou non des droits a un utilisateur, par 

exemple. 
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REVENDICATIONS 

1. Entite electronique securisee (11), caracterisee en ce qu'elle 
contient un moyen (18) de mesure du temps et en ce qu'elle comporte un moyen 
(21) de certification d'une donnee relative a une date ou une duree, ledit moyen 
(21) de certification recevant dudit moyen (18) de mesure du temps des 
informations sur ladite date ou ladite duree et produisant des donnees de 
certification de ladite donnee relative a une date ou une duree destinees a une 
entite exterieure. 

2. Entite electronique securisee (11) selon la revendication 1, 
caracterisee en ce que ledit moyen (21) de certification est adapte a fournir une 
date ou une duree certifiee. 

3. Entite electronique securisee (11) selon la revendication 1, 
caracterisee en ce que ledit moyen (21) de certification est adapte a certifier 
I'authenticite d'une date ou d'une duree recue de I'exterieur. 

4. Entite electronique securisee (11) selon la revendication 1 ou 2, 
caracterisee en ce que ledit moyen (21) de certification est adapte a certifier 
qu'une action a ete realisee dans une periode de temps donnee ou avant une 
date limite. 

5. Entite electronique securisee (11) selon I'une quelconque des 
revendications precedentes, caracterisee en ce qu'elle comporte en outre des 
moyens (18a) de synchronisation. 

6. Entite electronique securisee (11) selon I'une quelconque des 
revendications precedentes, caracterisee en ce que ledit moyen (21) de 
certification met en oeuvre des moyens d'authentification. 

7. Entite electronique securisee (11) selon I'une quelconque des 
revendications precedentes, caracterisee en ce que le moyen (18) de mesure du 
temps est adapte a fournir une mesure du temps lorsque I'entite electronique 
(11) n'est pas alimentee par une source d'energie exterieure. 

8. Entite electronique securisee (11) selon I'une quelconque des 
revendications precedentes, caracterisee en ce que le moyen (18) de mesure du 
temps est adapte a fournir une mesure du temps lorsque I'entite electronique 
(11) n'est pas alimentee electriquement. 
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9. Entite electronique securisee <11) selon I'une quelconque des 
revendications precedentes, caracterisee en ce que le moyen (18) de mesure du 
temps est adapte a fournir une mesure du temps independamment de tout signal 
d'horloge exterieur. 

10. Entite electronique securisee (11) selon I'une quelconque des 
revendications precedentes, caracterisee en ce que le moyen (18) de mesure du 
temps comporte un moyen de comparaison de deux dates. 

11. Entite electronique securisee (11) selon I'une quelconque des 
revendications precedentes, caracterisee en ce qu'elle comporte au moins un 
sous-ensemble (17) comprenant : 

un composant capacitif (20) presentant une fuite au travers de son espace 
dielectrique, des moyens permettant de coupler ledit composant capacitif a une 
source d'energie electrique pour etre charge par ladite source d'energie 
electrique et 

un moyen (22) de mesure de la charge residuelle du composant capacitif 
(20), ladite charge residuelle etant au moins en partie representative du temps 
qui s'est ecoule apres que le composant capacitif (20) a ete decouple de la 
source d'energie electrique. 

12. Entite electronique securisee (11) selon la revendication precedente, 
caracterisee en ce que ledit moyen (22) de mesure de la charge residuelle est 
compris dans ledit moyen (18) de mesure du temps. 

13. Entite electronique securisee (11) selon la revendication 11 ou 12, 
caracterisee en ce que le composant capacitif (20) est une capacite realisee 
suivant la technologie MOS et dont I'espace dielectrique est constitue par un 
oxyde de silicium. 

14. Entite electronique securisee (11) selon la revendication 11, 12 ou 13, 
caracterisee en ce que le moyen (22) de mesure de la charge residuelle 
comprend un transistor (30) a effet de champ ayant une couche isolante (34), en 
ce que le composant capacitif (20) comporte une couche isolante (24) et en ce 
que I'epaisseur de la couche isolante (34) du transistor (30) a effet de champ est 
notablement plus grande que I'epaisseur de la couche isolante (24) du 
composant capacitif (20). 
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15. Entite electronique securisee (11) selon la revendication precedente, 
caracterisee en ce que I'epaisseur de la couche isolante (24) du composant 
capacitif (20) est comprise entre 4 et 1 0 nanometres. 

16. Entite electronique securisee (11) selon la revendication 13, 14 ou 15, 
caracterisee en ce qu'elle comporte : 

au moins deux sous-ensembles (17A, 17B) comprenant chacun : 

un composant capacitif presentant une fuite au travers de son 
espace dielectrique, des moyens permettant de coupler ledit composant 
capacitif a une source d'energie electrique pour etre charge par ladite 
source d'6nergie electrique et 

un moyen de mesure de la charge residuelle du composant 
capacitif, ladite charge residuelle etant au moins en partie representative 
du temps qui s'est ecoule apres que le composant capacitif a ete 
decoupl6 de la source d'energie electrique, 

lesdits sous-ensembles (17A, 17B) comprenant des composants 
capacitifs presentant des fuites differentes au travers de leurs espaces 
dtelectriques respectifs, 
et en ce que ladite entite electronique securisee (1 1) comporte en outre : 

des moyens (14, 15, T) de traitement des mesures des charges 
residuelles respectives desdits composants capacitifs, pour extraire desdites 
mesures une information sensiblement independante des apports calorifiques 
appliques a ladite entite (11) pendant le temps ecoule. 

17. Entite electronique securisee (11) selon la revendication precedente, 
caracterisee en ce que lesdits moyens (14, 15, T) de traitement component un 
logiciel de calcul d'une fonction predetermine pour determiner ladite information 
sensiblement independante des apports calorifiques en fonction desdites 
mesures. 

18. Entite electronique securisee selon Tune quelconque des 
revendications precedentes, caracterisee en ce qu'elle est portable. 

19. Entite electronique securisee (11) selon Tune quelconque des 
revendications precedentes, caracterisee en ce qu'il s'agit d'une carte a 
microcircuit. 



WO 2004/066195 ^) ^^FR2003/003657 

1/2 




FIG. 1 




Fig.4 

17A 



INTERNATIONAL SEARCH REPORT 



A. CLASSIFICATION OF SUBJECT MATTER 

IPC 7 G06K19/073 



According to International Patent Classification (IPC) or to both national classification and IPC 



Int^ ona^topllcatlon No 

PC 1/f 1^^/03657 



B. FIELDS SEARCHED 



Minimum documentation searched (classification system followed by classification symbols) 

IPC 7 G07C G06K 



Documentation searched other than minimum documentation to the extent that such documents are Included in the fields searched 



Electronic data base consulted during the international search (name of data bass and, where practical, search terms used) 

EPO-Intemal , PAJ, WPI Data 



C. DOCUMENTS CONSIDERED TO BE RELEVANT 



Category • Citation of document, with Indication, where appropriate, of the relevant passages 



Relevant to claim No. 



FR 2 764 977 A (STELLA) 

24 December 1998 (1998-12-24) 

page 7, line 14 - line 20 
page 8, line 9 - line 23 
page 9, line 14 - line 32 

WO 01 54057 A (HORVAT HELMUT ;WALLSTAB 
STEFAN (DE); INFINEON TECHNOLOGIES AG 
(DE)) 26 July 2001 (2001-07-26) 
page 4, line .19 -page 5, line 15 
page 9, line 11 -page 11, line 30 



-/— 



1,2,4,6, 

7,9,18, 

19 



11-13 
11-13 



14-16 



Further documents are listed in the continuation of box C. 



ED 



Patent family members are listed In annex. 



° Special categories of cited documents : - 

"A" document defining the genera) state of the art which Is not 

considered to be of particular relevance 
'E° earlier document but published on or after the international 

filing date 

Q L" document which may throw doubts on priority clatm(s) or 
which Is cited to establish the publication date of another 
citation or other special reason (as specified) 

"O" document referring to an oral disclosure, use, exhibition or 
other means 

»p» document published prior to the International filing date but 
later than the priority date claimed 



"T later document published after the International filing date 
or priority date and not in conflict with the application but 
cited to understand the principle or theory underlying the 
Invention 

"X" document of particular relevance; the claimed Invention 
cannot be considered novel or cannot be considered to 
involve an inventive step when the document is taken alone 

D Y" document of particular relevance; the claimed Invention 

cannot be considered to involve an inventive step when the 
document Is combined with one or more other such docu- 
ments, such combination being obvious to a person skilled 
In the art 

*&" document member of the same patent family 



Date of the actual completion of the international search 



6 April 2004 



Date of mailing of the International search report 



23/04/2004 



Name and mailing address of the ISA 

European Patent Office, P.B. 5818 Patentlaan 2 
NL-2280HVRijswiJk 
Tel. (+31-70) 340-2040, Tx. 31 651 epo nl, 
Fax: (+31-70) 340-3016 



Authorized officer 



Bhalodia, A 



Form PCT7ISA/210 (second sheet) (January 2004) 



page 1 of 2 



INTERNATIONAL SEARCH REPORT 



Intf 



PCT/ 



(^Continuation) DOCUMENTS CONSIDERED TO BE RELEVANT 



plication No 

/03657 



Category ° Citation of document, with indication, where appropriate, of the relevant passages 



Relevant to claim No. 



EP 1 160 736 A (TENOVIS GMBH & CO KG) 
5 December 2001 (2001-12-05) 
column 1, line 9 - line 26 
column 4, line 22 -column 5, line 23 

EP 0 257 648 A (TOKYO SHIBAURA ELECTRIC 

CO) 2 March 1988 (1988-03-02) 

column 5, line 25 - line 41 

column 10, line 17 - line 45 

column 13, line 55 -column 14, line 18 



1,2,9 



Form PCT/1SA/210 (continuation ot second sheet) -(January 2004) 



page 2 of 2 



INTERNATIONAL SEARCH REPORT 



Inte on^^oplicatlon No 

PCT/F^k/03657 



Patent document 




Publication 




Patent family 


Publication 


cited In search report 




date 




member(s) 


date 


FR 2764977 


A 


24-12-1998 


FR 


2764977 Al 


. 24-12-1998 










1260872 T 

X LwUU / b 1 


i Q-n7-20Q0 








EP 


fx X 


?q-o7-?ooh 








WO 


9858238 Al 


23-12-1998 








US 


2002047781 Al 


25-04-2002 


WO 0154057 


A 


26-07-2001 


wo 


0154057 Al 


26-07-2001 








EP 


1249003 Al 


16-10-2002 








IK 


?003005^15 Al 

lUUJUUJJIJ r\ X 


02-01-2003 


CD 1 1 

tr llOU/OO 


A 

A 


nc— i o_9nm 

UD It /lUUl 


nc 
ut 


ioo?700R ai 


UO UI tUUt, 








CP 

tr 


lxDU/OU Ml 


UO It- tUwi 


CD H9C7AriQ 


A 

A 




ip 

ur 


OCQ7CC'l RO 


OQ-Od— 1 QQ7 








IP 
ur 


OjUOoODD m 


1 4-07— IQRfi 








IP 
Ur 


7nAfiOQ/l D 
/UHDti7*t D 


1/ Uw xyyo 








0P 


63058524 A 


14-03-1988 








DE 


3780381 Dl 


20-08-1992 








DE 


3780381 T2 


25-02-1993 








EP 


0257648 A2 


02-03-1988 








KR 


9101263 Bl 


26-02-1991 








US 


4766294 A 


23-08-1988 



Form PCT/lSA/210 (patent family annex) (January 2004) 



RAPPORT DE RECHERCHE INTERNATIONALE 



Dej > li^Mtionale No 

PCT/Fl^/03657 



A. CLA8SEMENT DE L'OBJET DE LA DEMANDE 

CIB 7 G06K19/073 



Selon la classification Internationale des brevets (CIB) ou a la fols selon la classification natkmale et la CIB 



B. DOMAINES SUR LESQUELS LA RECHERCHE A PORTE 



Documentation mlnimale consultee (systems de classification suM des symboles de classement) 

CIB 7 G07C 606K 



Documentation consultee autre que la documentation mlnimale dans la mesure ou ces documents relevent des domaines sur lesquels a porta la recherche 



Base de donnees 6tectronique consultee au cours de la recherche Internationale (nom de la base de donnees, et si realisable, termes de recherche utilises) 

EPO-Internal , PAJ, WPI Data 



C. DOCUMENTS CONSIDERES COMME PERTINENTS 



Categorle ° Identification des documents cites, avec, le cas echeant, indication des passages pertinents 



no. des revendications vlsees 



FR 2 764 977 A (STELLA) 

24 decembre 1998 (1998-12-24) 

page 7, 
page ° 
page 



7, ligne 14 - ligne 20 

8, ligne 9 - Hgne 23 

9, ligne 14 - ligne 32 



WO 01 54057 A (HORVAT HELMUT ;WALLSTAB 
STEFAN (DE); INFINEON TECHNOLOGIES AG 
(DE)) 26 juillet 2001 (2001-07-26) 
page 4, ligne 19 -page 5, ligne 15 
page 9, ligne 11 -page 11, ligne 30 



-/- 



1,2,4,6, 

7,9,18, 

19 



11-13 
11-13 

14-16 



| X| Voir la suite du cadre C pour la fin de la liste des documents 



Les documents de families de brevets sont indiques en annexe 



° Categories speciales de documents cites: 

"A" document deflnlssant Tetat general de la technique, non 

consider© comma particulierement pertinent 
"E° document ant6rieur, mais publie a la date de depdt international 

ou apres cette date 

"L* document pouvant Jeter un doute sur une revendication de 
priority ou cite pour determiner la date de publication cTune 
autre citation ou pour une raison speciale (telle qu'lndiquee) 

°O d document se nMerant a une divulgation orale, a un usage, a 
une exposition ou tous autres moyens 

"P° document publie avant la date de depdt international, mals 
posterieurement a la date de priorite revendiqu^e 



"T document ulterteur publte apres la date de depdt international ou la 
date de priorite et n'appartenenant pas a t'etat de la 
technique pertinent, mais cite pour comprendre le prlnclpe 
ou la theorie constituant la base de Hnvention 

"X" document particulierement pertinent; I'inven tion revendique*e ne peut 
etre considered comma nouvelle ou comme Impllquant une activity 
inventive par rapport au document considers isolement 

"Y - document particulierement pertinent; Pfnven tion revendiqu6e 
ne peut etre considerde comme impllquant une activite Inventive 
lorsque le document est assocfe a un ou plusleurs autres 
documents de meme nature, cette comblnaison etant evidente 
pour une personne du metier . . 

document qui fait partle de la meme famille de brevets 



Date a laquelle la recherche Internationale a ete effectlvement achevee 



6 avrll 2004 



Date cf expedition du present rapport de recherche Internationale 



23/04/2004 



Nom et adresse postale de ('administration charged de la recherche Internationale 
Office European des Brevets, P.B. 5818 Patentlaan 2 
NL-2280HV Rijswljk 
Tel. (+31-70) 340-2040, Tx. 31 651 epo nl. 
Fax: (+31-70) 340-3016 



Fonctlonnaire autorise 



Bhalodia, A 



Fbrmulaire PCT7ISA/210 (deuxfeme teuiDe) (Janvier 2004) 



page 1 de 2 



RAPPORT DE RECHERCHE INTERNATIONALE 



C.(sutte) DOCUMENTS CONSIDERES COMMtPERTINENTS 



• 

MEPER 



PCT/ 



is 



^nationale No 

1/03657 



Categorie 0 Identification des documents cites, avec, le cas echeant, rindication des passages pertinents 



no. des revendications visees 



EP 1 160 736 A (TENOVIS GMBH & CO KG) 
5 decembre 2001 (2001-12-05) 
colonne 1, ligne 9 - ligne 26 
colonne 4, ligne 22 -colonne 5, ligne 23 

EP 0 257 648 A (TOKYO SHIBAURA ELECTRIC 

CO) 2 mars 1988 (1988-03-02) 

colonne 5, ligne 25 - ligne 41 

colonne 10, ligne 17 - ligne 45 

colonne 13, ligne 55 -colonne 14, ligne 18 



1,2,9 



Formulate PCT/1SA7210 (suite de la deuxieme feuQle) (Janvier 2004) 



page 2 de 2 



RAPPORT DE RECHERCHE INTERNATIONALE 

* 


Det 
1 

PCl/t 


Into 


rnaltnnala Ma 

^/03657 


r 


Document brevet cite 
au rapport de recherche 


Date de 
publication 


Membre(s) de la 
famille de brevet(s) 


Datede 
publication 




FR 2764977 A 


24-12-1998 


FR 2764977 Al 




24-12-1998 



CN 1260872 T 19-07-2000 

EP 0988511 Al 29-03-2000 

WO 9858238 Al 23-12-1998 

US 2002047781 Al 25-04-2002 



W0 0154057 A 26-07-2001 W0 0154057 Al 26-07-2001 

EP 1249003 Al 16-10-2002 

US 2003005315 Al 02-01-2003 



EP 1160736 A 05-12-2001 DE 10027005 Al 03-01-2002 

EP 1160736 A2 05-12-2001 



EP 0257648 A 02-03-1988 



JP 


2597553 B2 


09-04-1997 


JP 


63058566 A 


14-03-1988 


JP 


7046294 B 


17-05-1995 


JP 


63058524 A 


14-03-1988 


DE 


. 3780381 Dl 


20-08-1992 


DE 


3780381 T2 


25-02-1993 


EP 


0257648 A2 


02-03-1988 


KR 


9101263 Bl 


26-02-1991 


US 


4766294 A 


23-08-1988 



Formulalre PCT/1SA/210 (annexe families de brevets) -(Janvier 2004) 



